Avocat RGPD et protection des données
Toute entreprise traite des données personnelles : celles de ses clients, de ses salariés, de ses prospects, de ses fournisseurs. Le règlement général sur la protection des données (RGPD) et la loi Informatique et Libertés encadrent strictement ces traitements, sous le contrôle de la CNIL, dont les sanctions peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial.

MOSAIK accompagne les entreprises de toutes tailles dans leur mise en conformité et les défend en cas de contrôle ou de contentieux. Notre approche est pragmatique : une conformité utile, proportionnée à vos traitements réels, intégrée à vos processus métier.
Auditer et mettre en conformité vos traitements
La démarche commence par un état des lieux. MOSAIK réalise :
- la cartographie de vos traitements de données et de leurs finalités ;
- la constitution et la tenue du registre des traitements ;
- la qualification des bases légales de chaque traitement ;
- la définition des durées de conservation et des procédures de purge ;
- la rédaction des mentions d'information et le recueil des consentements ;
- les procédures d'exercice des droits des personnes : accès, rectification, effacement, opposition, portabilité.
Vos contrats et vos documents
La conformité passe par les contrats. Le cabinet rédige et négocie les documents qui encadrent la circulation des données :
- politiques de confidentialité et de cookies ;
- contrats et clauses de sous-traitance de données ;
- accords de responsabilité conjointe ;
- chartes informatiques et encadrement des données des salariés ;
- clauses contractuelles types pour les transferts de données hors de l'Union européenne.
Ce dernier point est une force particulière du cabinet : présent à Paris, Hong Kong et Mexico, MOSAIK maîtrise la question des transferts internationaux de données, incontournable pour les groupes qui opèrent hors d'Europe.
Gouvernance : DPO, analyses d'impact, privacy by design
MOSAIK conseille votre délégué à la protection des données ou assure cette fonction en externe lorsque votre activité le justifie. Le cabinet réalise les analyses d'impact (AIPD) pour les traitements à risque et intègre la protection des données dès la conception de vos projets : nouveau site, nouvelle application, nouvel outil RH ou commercial.
Violations de données : réagir en 72 heures
Fuite, piratage, perte d'un équipement, erreur d'envoi : une violation de données impose d'agir vite. La notification à la CNIL doit intervenir dans les 72 heures, et les personnes concernées doivent parfois être informées. MOSAIK vous assiste dans l'urgence : qualification de l'incident, notification, communication, plan de remédiation, gestion des suites contentieuses.
Contrôles CNIL et contentieux
En cas de contrôle sur place, sur pièces ou en ligne, le cabinet prépare et assiste vos équipes, répond aux demandes de la CNIL et vous défend tout au long de la procédure de sanction, y compris devant le Conseil d'État. MOSAIK intervient également dans les contentieux indemnitaires engagés par des personnes concernées.
Des situations particulières que nous connaissons bien
- les données des salariés : recrutement, vidéosurveillance, géolocalisation, contrôle de l'activité, en lien avec notre équipe de droit du travail ;
- la prospection commerciale, en B2B comme en B2C, et la conformité des bases de prospects ;
- les sites de commerce en ligne et leurs traceurs (voir notre page e-commerce) ;
- les projets d'intelligence artificielle et l'articulation du RGPD avec les nouvelles réglementations européennes ;
- les audits de conformité menés à l'occasion d'une levée de fonds ou d'une acquisition, où la protection des données est devenue un point de passage obligé.
Questions fréquentes
Le RGPD concerne-t-il aussi les petites entreprises ?
Oui. Le RGPD s'applique dès le premier traitement de données personnelles, quelle que soit la taille de l'entreprise. Les obligations sont en revanche proportionnées : une TPE n'a pas les mêmes contraintes qu'une plateforme traitant des millions de comptes.
Suis-je obligé de désigner un DPO ?
La désignation n'est obligatoire que dans certains cas : autorité publique, suivi régulier et systématique à grande échelle, ou traitement à grande échelle de données sensibles. En dehors de ces cas, elle reste souvent opportune : un DPO externalisé est alors une solution souple.
Que faire si je reçois un contrôle de la CNIL ?
Ne pas improviser. Contactez immédiatement votre conseil : les premières réponses orientent toute la procédure. MOSAIK assiste ses clients dès la lettre d'annonce du contrôle et jusqu'à la clôture du dossier.
La mise en conformité est-elle un projet ponctuel ?
Non. La conformité s'entretient : nouveaux traitements, nouveaux outils, nouveaux prestataires, évolutions de la réglementation et de la doctrine de la CNIL. MOSAIK propose un accompagnement récurrent pour maintenir votre documentation à jour.
Vous souhaitez nous
contacter ?